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EIN SICHERHEITSSYSTEM 



Die vorliegende Erfindung bezieht sich auf ein Sicherheitsssystem, insbesondere ein 
passives Sicherheitssystem fur Fahrzeuge. 

Derzeit existierende passive Fahrzeug-Sicherheitssysteme fiir den Zugang oder die 
Inbetriebsetzung von Fahrzeugen verwenden fernbetatigte elektronische Schlussel, die 
einen Sender einschliefleh, der Authentifizierungsdaten an einen in dem Fahrzeug 
befindlichen Empfanger iibermittelt, wenn ein Transponder eines Schliissels erregt wird, 
wenn sich der Schlussel innerhalb eines vorbestimmten Bereichs des Empfangers befindet. 
Das zwischen dem Sender und dem Empfanger aktivierte KommunikationsprotokoU 
benutzt eine Hochfrequenz-Schnittstelle zum Fiihren der ilbertragenen Daten sowie aller 
Daten, die von dem Fahrzeug an den Schlussel gesandt werden. Die Hochfrequenz (HF)- 
Schnittstelle hat eine begrenzte Reichweite, urn zu gewahrleisten, dass die 
Kommunikationsverbindung unterbrochen wird, wenn sich eine im Besitz des Schliissels 
befindliche Person aus der unmittelbaren Nahe des Fahrzeugs entfernt. 

Passive Sicherheitssysteme sind leicht Angriffen unbefugter Personen ausgesetzt, die 
Abhor-Einrichtungen benutzen, welche in die Nahe des Fahrzeugs und des Schliissels 
gebracht werden. Solche Einrichtungen werden dazu benutzt, den Schlussel zu erregen, 
die von dem Schlussel ubermittelten Obertragungen zu empfangen und die Obertragungen 
an das Fahrzeug weiterzuiibertragen. Die Abh6r-Einrichtung, die vielfach eine oder 
mehrere Relaisstellen beinhaltet, umfafit normalerweise einen Empfanger und einen 
Verstarker innerhalb des Bereichs des Schliissels, urn das abgefangene Signal an einen 
Empfanger und einen Verstarker in der Nahe des Fahrzeugs zu iibertragen, urn Zugang zu 
dem Fahrzeug zu erhalten. 



zu 

e 



Die Spezifikationen der australischen Patentanmeldungen 793933 und 42419/99 und 
76313/01 beschreiben Sicherheitssysteme, welche eindeutige Zugriffsprotokolle fiir die 
Kommunikation zwischen dem Schlussel und dem Fahrzeug verwenden, die zusatzlich 
der Ubertragung der Authentifizierungsdaten verwendet werden kQnnen, urn Angriff< 
seitens einer Relaisstelle zu erkennen oder zu verhindern. Das Zugriffsprotokoll ist das 
KommunikationsprotokoU, welches ausgefiihrt wird, wenn der Schlussel seitens des 
Fahrzeugs zur Kommunikation erregt oder getriggert wird. Das Zugriffsprotokoll 
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beinhaltet eine Anzahl von Frilfungen, die angewendet werden, urn in der Erkennung der 
Relaisstelle behilflich zu sein, wie z.B . den in den Spezifikationen beschriebenen 
Zweitontest und den Oberftagungssignalabweichungstest. Der Zweitontest insbesondere 
beruht auf Erkennung von Verzerrungsprodukten drifter Ordnung, die von der Relaisstelle 
5 erzeugt werden, und ist abhangig von der Linearitat der in der Relaisstelle verwendeten 
Verstarker und Mischer. Da mittlerweile jedoch hoch lineare Verstarker und Mischer zur 
Verfugung stehen, ist es schwierig, von der Relaisstelle erzeugte Verzerrungsprodukte 
drifter Ordnung zu erkennen. Es ist daher wiinschenswert, eine andere Technik 
vorzustellen, die einen Relaisstellenangriff erkennt oder bei der Erkennung eines solchen 
10 behilflich ist. 

Die vorliegende Erfindung stellt ein Sicherheitssystem vor, einschlieBlich eines 
elektronischen Schliissels, der einen Sender aufweist, und eines gesicherten Objektes mit 
einer Basisstation, die einen Empfanger aufweist, wobei der Sender und der Empfanger so 
15 ausgelegt sind, dass sie miteinander kommunizieren, urn Authentifizierungsdaten 
auszutauschen, dadurch gekennzeichnet, dass 

die Basisstation regelmassig den seitens des Empfangers empfangenen natiirUchen 
Hochfrequenz (HF)-Signalpegel uberwacht; und 

dass die Basisstation Storungen des natiirlichen HF-Signalpegels erkennt, urn eine 
20 Erkennung einer Relaisstelle zu ermSglichen. 

Die vorliegende Erfindung stellt auch eine von einem Sicherheitssystem durchgefuhrte 
Kommunikationsmethode vor, einschliefilich eines elektronischen Schliissels, der einen 
Sender aufweist, und eines gesicherten Objektes mit einer Basisstation, die einen 
25 Empfanger aufweist, wobei die Methode die Obertragung von Authentifizierungsdaten von 
dem Sender an den Empfanger einschlieBt, dadurch gekennzeichnet, dass die Basisstation: 

den seitens des Empfangers empfangenen natiirlichen Hochfrequenz (HF)- 
Signalpegel uberwacht; und 

Storungen des nattirlichen HF Signalpegels erkennt, urn eine Erkennung einer 
30 Relaisstelle zu ermoglichen. 

Eine bevorzugte Realisierung der vorliegenden Erfindung ist nur beispielsweise 
nachfolgend mit Bezug auf die beiliegenden Zeichnungen beschrieben: 
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Figur 1 ist eine schematische Darstellung eines Relaisstellenangrififs; 

Figur 2 ist eine schematische Darstellung einer bevorzugten Ausftihrung eines 

Sicherheitssystems, und einer Relaisstelle; 

Figur 3 ist ein Blockdiagramm des Sicherheitssystems; 

Figur 4 ist ein Flussdiagramm eines Kontrollprozesses einer Basisstation des 

Sicherheitssystems. 

Ein gesichertes Objekt, wie z.B. ein Fahrzeug 1 wie in Figur 1 gezeigt, ist mit einem 
passiven Sicherheitssystem ausgerfistet, welches einem berechtigten Benutzer 2, der einen 
Schltissel 4 bei sich tragt, Zugriff und Benutzung des Fahrzeugs 1 genehmigt, wenn der 
Schliissel 4 sich in einem vorherbestimmten Bereich des Fahrzeugs 1 befindet. Ein 
Relaisstellenangriff kann unternommen werden, urn ohne die Genehmigung des 
berechtigten Benutzers Zugang zu dem Fahrzeug zu erlangen, und zwar unter Verwendung 
von AbhSr-Einrichtungen, welche eine oder mehrere Relaisstellen 16 umfassen. Der 
Benutzer 2 des Fahrzeugs 1 kann im Besitz des Schliissels sein, und eine erste Relaisstelle 
16 kann dazu benutzt werden, den Schltissel zu erregen und eine Ubertragung seitens des 
Schliissels gemass dem Zugriffsprotokoll aufzurufen. Die Signale des Schliissels werden 
an eine weitere Relaisstelle 16 weitertibertragen, die von einem Angreifer in der Nahe des 
Fahrzeugs bereitgehalten wird. Die zweite Relaisstelle 1 6 ubertragt wiederum die Signale 
weiter an das Fahrzeug 1. Dadurch wird eine Konimunikationsverbindung zwischen dem 
Schltissel und dem Fahrzeug 1 hergestellt, obwohl sich der Besitzer nicht in dem 
vorherbestimmten Bereich des Fahrzeugs befindet, was normalerweise erforderlich ist, urn 
das Zugriffsprotokoll aufzurufen. 

Das passive Sicherheitssystem, wie in den Figuren 2 und 3 gezeigt, umfafit einen 
elektronischen Schltissel 4 mit einem Sender 6 und einer Sendeantenne 7, einer 
Basisstation 8 mit einem Empfanger 10 und Empfangsantenne 12. Die Basisstation 8 ist in 
einem gesicherten Objekt untergebracht, wie z.B. dem Fahrzeug 1, und kontrolliert den 
Zugang zu dem gesicherten Ort und/oder zum Starten des Fahrzeugs. Wenn der Schltissel 
4 innerhalb eines bestimmten Bereichs an die Antenne 12 des Empfangers 10 herangeftihrt 
wird, erregt der Empfanger 10 den Transponder des Schliissels 4 oder wird getriggert, 
diesen zu erregen, und veranlaflt dadurch den Sender 6,. die Ubermittlung an den 
Empfanger 10 zu beginnen. Die Daten werden unter Verwendung von HF-Signalen 
tibermittelt, welche eine Konimunikationsverbindung zwischen dem Schltissel 4 und der 
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Basisstation 8 herstellen. Die zwischen dem Schliissel 4 und der Basisstation 8 
ubermittelten Daten werden durch ein Kommunikationszugriffsprotokoll bestimmt, 
welches der Schlussel 4 und die Basisstation 8 befolgen, und welches die Ubermittlung 
von Authentifizierungsdaten von dem Schlussel 4 an den Empfanger 10 beinhaltet. Ein. 
Zugang zu dem gesicherten Bereich und/oder zum Starten des Fahrzeugs wird von der 
Basisstation 8 nur dann zugelassen, wenn die ubermittelten Authentifizierungsdaten mit 
den von der Basisstation 8 gespeicherten Authentifizierungsdaten ubereinstimmen. 

Der Schlussel 4 und die Basisstation 8 umfassen eine Reihe von Sicherheitsmerkmalen, 
wie z.B. diejenigen, die in den Zugriffsprotokoll-Spezifikationen beschrieben sind. Die 
Bauteile des Schlussels 4 und der Basisstation 8 sind dieselben wie in den 
Zugriffsprotokoll-Spezifikationen beschrieben, mit der Ausnahme, dass ein 
Mikrocontroller 40 der Basisstation 8 so ausgelegt ist, dass ein Kontrollprozess wie 
untenstehend mit Bezug auf Figur 4 beschrieben, ausgefuhrt wird. Dies kann erzielt 
15 werden durch Einstellen der Steuer-Software des Mikrocontrollers 40 und/oder Einbau 
eines anwendungsspezifischen integrierten Schaltkreises (ASIC) als Teil des 
Mikrocontrollers 40, urn zumindest einen Teil des Kontrollprozesses durchzufuhren. 

Der Schlussel 4 schlieBt einen Mikrocontroller 35 ein, der die Steuer-Software zur 
20 Steuerung der Schltisselkomponenten als Teil des Kommunikationsprotokolls umfafit. Der 
Mikrocontroller 35 steuert den Sender 6, welcher einen ersten Oszillator 30 zur Erzeugung 
eines ersten Grundtons 60 und einen zweiteh Oszillator 32 zur Erzeugung eines zweiten 
Grundtons 62 einschliefit. Die erzeugten Frequenzsignale werden von einem Kombinator 
(Antennenweiche) oder Summierverstarker 34 fur die Obertragung durch die UHF- 
25 Sendeantenne 7 kombiniert. Der Mikrocontroller 35 ist auch zur Steuerung der 
Oszillatoren 30 und 32 angeschlossen, so dass er einen Frequenzversatz oder eine 
Frequenzabweichung, gesttitzt auf die zu ubertragenden Daten, bewirken kann. Der 
Mikrocontroller 35 ist auch geeignet, Steuerdaten von der Basisstation 8 uber einen 
Niederfrequenz-Empfanger 9 und eine Antenne 3 1 zu empfangen. Der Schlussel 4 schlieBt 
eine Transponderschaltungsanordnung 9 ein, urn den Schlussel 4 zu erregen oder zu 
triggern, wenn er sich innerhalb eines vorbestimmten Bereichs der Basisstation 8 befindet. 
Innerhalb dieses Bereichs kann ein Erregungssignal seitens des Fahrzeugs erzeugt werden, 
wenn ein bestimmtes Ereignis eintritt, wie z.B. das Anheben des Turgriffes oder ahnliches' 



30 
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. Sobald der Schlussel 4 erregt oder aktiviert ist, wird das Kornmunikationsprotokoll 4 fur 
die Zugriffsberechtigung des Fahrzeugs in Gang gesetzt. 

Die Basisstation 8 umfasst einen Mikrocontroller 40, der Steuer-Software aufweist und 
5 welcher den Betrieb der Komponenten der Basisstation 8 steuert. Diese Teile umfassen 
einen UHF-Empfanger 36, der mit der Empfangsantenne 12 verbunden ist, um eine 
Ausgabe der fur den Mikrocontroller 40 empfangenen Daten bereitzustellen. 
Ein Analog/Digital-Umsetzer 38 wird verwendet, um die analogen Ausgangssignale des 
Empfangers 36 in eine digitale Form fur den Mikrocontroller 40 umzusetzen. Diese 
1 0 Signale schliefien eine RSSI (Eingangssignalstarkenanzeiger)- Ausgabe ein, welche 

spektrale Signaturdaten fur den Mikrocontroller 40 bereitstellt Zwischenfrequenzsignale, 
die von dem Empfanger 36 erzeugt werden, werden an ein Filter 43 weitergeleitet und 
dann an den Empfanger 36 zuriickgeleitet, um die in den Signalen enthaltenen Daten 
herauszufiltern. Die Filter 43 sind geschaltete ("switched") Zwischenfrequenzfilter mit 
1 5 Bandbreiten, die von dem Mikrocontroller 40 in Oberemstimmung mit dem 
Zugriffsprotokoll eingestellt werden. Die Basisstation 8 hat auch einen 
Niederfrequenzsender 37 und eine Antenne 39 zur Obertragung von Daten von dem 
Mikrocontroller 40 an den Schlussel 4. Der Niederfrequenzsender 37, die Antennen 39 
und 31 und der Niederfrequenz-Empfanger 9 sind so ausgelegt, dass eine Niederfrequenz- 
20 Kommunikationsverbindung nur dann hergestellt wird, wenn der Schlussel 4 und die 
Basisstation 8 gemeinsam innerhalb des. gesicherten Bereichs untergebracht sind, z.B. 
innerhalb des Fahrzeugs. Dazu kann die Sendeantenne 39 zum Beispiel in Form einer 
Spule ausgebildet sein, die in einem Ztindsystem untergebracht ist, so dass eine 
Verbindung nur dann mit der Antenne 3 1 hergestellt wird, wenn der Schlussel 4 in den 
25 . Ztindschalter des Ziindsystems eingefUhrt wird. Die Niederfrequenzkanal-Verbindung 

wird benutzt, um Synchronisationskontrolldaten von der Basisstation an den Schlussel 4 zu 
senden, damit diese verwendet werden kSnnen, wenn der Schlussel 4 das nachste Mai 
erregt wird. Die Synchronisationskontrolldaten werden dazu benutzt, die Zeiten fur die 
verschiedenen Teile oder Komponenten der in dem Zugriffsberechtigungsprotokoll 
30 ilbersandten Nachrichten einzustellen. 



Das Zugriffsprotokoll bedient sich einer Reihe von Techniken, um einen 
Relaisstellenangriff, inbesondere die Storung seitens einer eventuell vorhandenen 
Relaisstelle 16 zu erkennen. Diese Techniken umfassen einen Zweitontest, der auf dem 
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Pegel der Intermodulationsverzerrungsprodukte dritter Ordnung, die von der Basisstation 
10 empfangen werden und mit der ttbertragung der Grundtone der Oszillatoren 30 und 32 
verbunden sind, basiert. Diese Techniken beinhalten auch Zeitablaufe, Leistung und 
Frequenzabweichungen, die in der Ubertragung der Authentifizierungsdaten verwendet 
werden und Bestandteil des Kommunikationszugriffsprotokolls darstellen. Eine Reihe von 
Prufungen werden von dem Mikrocontroller 40 basierend auf den als Teil des 
Zugriffsprotokolls empfangenen Daten durchgefuhrt. 1st eine Bedingung der Prufung 
erfullt, so wird ein Sicherheitsmerker fur den betreffenden Test im Mikrocontroller 40 
gesetzt. Der Status der im Mikrocontroller vorhandenen Merker dient der Feststellung, ob 
eine Relaisstelle 16 vorhanden ist und insbesondere ob Zugang zu dem Fahrzeug gewahrt 
werden soil. Zur Untersttttzung dieser Techniken fUhrt die Basisstation 8 einen weiteren 
kontinuierlichen Test durch, der nachstehend als "Rauschtest" bezeichnet wird. 

Der Rauschtest stiitzt sich auf die Erkemiung von Storungen oder abrupten Anderungen im 
AusmaB des Hochfrequenzrauschens im natiirlichen Umfeld der Basisstation 8 des 
Fahrzeugs 1. Alle Relaisstellen 16, die eine Hochfrequenzverstarkung benutzen, 
ungeachtet der Linearitat ihrer Verstarker, werden nicht nur die Signale verstarken, die im 
Zugriffsprotokoll von Interesse sind, sondem auch jegliches HF-Rauschen innerhalb des 
Durchlassbandes der Relaisstelle 1 6. Der Umfang der Verstarkung ist abhangig von dem 
gesamten Verstarkungsgrad der durch eine Relaisstelle hergestellten Verbindung, und je 
hoher der Verstarkungsgrad der Verbindung, desto hOher die Wahrscheinlichkeit einer 
Erkennung. 

Urn die Erkennungstechniken des Zugriffsprotokolls voll auszunutzen, weist das 
Durchlassband der Basisstation 8 eine geniigende Bandbreite auf, so dass es in eine Anzahl 
von Kanalen unterteilt werden kann. Die Mindestdurchlassbandbreite einer jeden 
Relaisstelle 16 wird normalerweise grc-Ber als die der Basisstation 8 oder dieser gleich 
sein. Wenn eine Relaisstelle 16 aktiviert wird, wird das AusmaB des Rauschens im 
Durchlassband der Relaisstelle erhoht Dies kann dadurch erkannt werden, dass die 
Basisstation 8 jegliche Anderung des DC Rauschpegels im gesamten Durchlassband 
ttberwacht. 

Die Basisstation 8 ist in der Lage, den Rauschtest anhand des in Figur 4 gezeigten 
Kontrollprozesses durchzufuhren. Der Prozess beginnt bei Schritt 41, wenn die 
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Basisstation 8 erkannt hat, dass der Motor des Fahrzeugs abgestellt worden ist und der 
Benutzer das Fahrzeug auf regulare Weise verlassen hat, und zwar durch Verriegeln des 
Fahrzeugs oder dadurch, dass der Schliissel aus der Nahe des Fahrzeugs entfernt worden 
ist. Bei Schritt 41 loscht der Mikrocontroller 40 alle seine Sicherheitsmerker fur die 
Relaissstellenangriffserkennung und bei Schritt 42 wird ein Zeitgeber Tauf 0 gestellt Der 
Zeitgeber T mifit die verstrichene Zeit kontinuierlich in Sekunden. Bei Schritt 44 
entnimmt der Mikrocontroller Stichproben der RSSI (Eingangssignalstarkenanzeiger)- 
Ausgabe des UHF Empfangers 36 (liber den A/D-Umsetzer 38) um Datenstichproben liber 
sein gesamtes Durchlassband fur die empfangenen Signale an einer Anzahl von 
Frequenzkanalen zu erhalten. 

Falls zum Beispiel das Durchlassband der Basisstation 8 bei 1,6 MHz liegt und die RSSI- 
Ausgabe in der Lage ist, dieses Band in 100 kHz Kanale zu unterteilen, dann konnen 16 
Datenstichproben uber das gesamte Durchlassband fur die entsprechenden Kanale erhalten 
werden. Bei Schritt 44 sammelt der Mikrocontroller 40 eine Anzahl von Datenstichproben, 
x[n], z.B. 20, fur jeden Frequenzkanal und diese werden bei Schritt 45 zur Erfassung eines 
Mittelwertes x[n] verwendet Der Mittelwert x[n] wird als ein Frequenz-Binwert fur jeden 
Kanal in einem entsprechenden Zwischenspeicher des Mikrocontrollers 40 gespeichert. 
Die Zwischenspeicher sind auf eine GroBe eingestellt, die es ermoglicht, eine ausgewahlte 
Aufzeichnung von Mittelwerten aufrechtzuerhalten. 

Der Rauschtest wird bei Schritt 46 durchgefiihrt. Der Rauschtest kann sehr einfach sein 
und darin bestehen, dass festgestellt wird, ob eine ausgewahlte Anzahl der Frequenzbins 
einen Binwert haben, der uber einem vorherbestimmten Schwellenwert liegt. Falls zum 
Beispiel die gegenwartigen Daten x[n] fur 13 der 16 Bins iiber einem vorherbestimmten 
Schwellenwert liegt, dann kann der Rauschtest als seine Bedingungen erfullt zu haben 
betrachtet werden. Alternativ konnen die Rauschtestbedingungen auch als erfullt betrachtet 
werden, falls eine Anzahl vergangener x[n] Stichproben den Schwellenwert uberschritten 
haben. Vorzugsweise wird der Rauschtest nur als zufnedenstellend betrachtet, falls eine 
Anzahl der Kanale die Schwelle tiberschreiten und eine Anzalal weitere fur jene Kanale 
gesammelte Stichproben bestatigen, dass der Schwellenwert tatsachlich uberschritten 
worden ist. Die zusatzlichen Stichproben werden gemacht, um die Wahrscheinlichkeit 
falscher Erkennung zu vermindern. Es wird angenommen, dass ein legitimer Storender, 
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der sich nicht einer Relaisstelle bedient, nicht ein ganzes Durchlassband fur eine 
Relaisstelle belegen wiirde, und daher nur einen oder zwei der Erequenzkanale storen 
wiirde. 



Der Pegel des Schwellenwertes ist dynamisch. Er wird festgestellt durch Stichproben des 
HF-Umfeldes sofort nachdem der Motor abgeschaltet worden ist und das Fahrzeug auf 
regulare Art und Weise verlassen worden ist, gemass Schritt 41 . Wenn der Schwellenwert 
auf der Basis dieser HF-Umfeld-Stichprobe eingestellt worden ist, werden gemaB Schritt 
41 alle Frequenzbins neu eingestellt. 

Eine weitere alternative Methode zur Durchfuhrung des Rauschtests beruht auf dem 
Prinzip, dass das HF-Rauschen als weiBes Rauschen betrachtet wird und deshalb gemaB 
einer GauBschen WahrscheinUchkeitsdichtefunktion (PDF) verteilt ist. Urn Storungen zu 
erkennen, die eine Steigerung im mittleren weiBen Rauschpegel (oder DC Pegel) betrifft, 
fuhrt der Mikrocontroller 40 eine Wahrscheiiuichkeitsd^chtefunktion aus, wobei A die 
Steigerung im DC Pegel des weiBen GauBschen Rauschens ist. Diese 
Wahrscheinlichkeitsdichtefunktion p stellt (gestiitzt auf die Stichprobendaten) die 
Wahrscheinlichkeit fest, dass ein bestimmter Signalpegel A erreicht worden ist. Diese von 
dem Mikrocontroller 40 ausgefuhrte Wahrscheinlichkeitsdichtefunktion lautet: 



P(x;A)=— l_exp 



~rZ(x[n]-A) 2 

ZCT n=0 



Dabei ist: 



n" - die Stichprobe, der die Daten entnommen werden, 
"N" = die Anzahl der Stichproben, die fur einen Frequenzkanal entnommen worden sind, 
"x" = die Stichprobendaten, 
" G 2 " = di e Varianz von x, 

"A" = der Signalpegel des weiBen GauBschen Rauschens. 

Der Mikrocontroller 40 kann die Wahrscheinlichkeitsdichtefunktion (PDF) durchfuhren, so 
dass nach A oder nach der Wahrscheinlichkeit p aufgelost wird. Wenn der 
Mikrocontroller die Wahrscheinlichkeit p auf einen festen Wert einstellt, dann wird ein 
Wert von A fur diese Wahrscheinlichkeit unter Verwendung der 

Wahrscheinlichkeitsdichtefunlction (PDF) festgelegt. Die Wahrscheinlichkeit kann hoch 
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15 



genug eingestellt werden, urn falsche Erkennung zu minimieren. Zum Beispiel weist ein p 
von 0,9 darauf hin, dass mit hoher Wahrscheinlichkeit der Pegel A erreicht worden isf, • 
wohingegen ein p von 0,5 eine weitaus geringere Sicherheit bedeutet. Der von der 
Wahrscheinlichkeitsdichtefunktion (PDF) erhaltene Wert A wird als dynamischer 
Schwellenwert gegeniiber einem Messwert fur A, der direkt von den Stichprobendaten 
erhalten wird, eingesetzt. Der Messwert fur A kann ein Durchschnitt tiber alle Stichproben 
in den Frequenzbins oder ein Durchschnitt iiber einige Frequenzbins sein. Wenn der 
Messwert fur A den von der Wahrscheinlichkeitsdichtefunktion (PDF) festgelegten 
Schwellenwert fur A ilberschreitet, dann werden die Rauschtestbedingungen als erfullt 
betrachtet. Alternativ konnen die Stichprobendaten verwendet werden, urn einen Wert fur 
A zu erhalten, und dann konnen die Stichprobendaten und der Wert fur A in der 
Wahrscheinlichkeitsdichtefunktion (PDF) verwendet werden, die von dem 
Mikrocontroller 40 ausgefuhrt wird, urn Messwerte fur p bei verschiedenen Zeitabstanden 
zu erzeugen. Fur jeden Messwert von p, der von dem Mikrocontroller 40 bei Schritt 46 
festgestellt wird, wird dieser dann mit einem festgelegten Schwellenwert fur p, zum 
Beispiel 0,7, verglichen; und falls der Messwert fur p den Schwellenwert iiberschreitet, 
werden die Rauschtestbedingungen als erfullt angesehen. 

Die Wahrscheinlichkeitsdichtefunktion (PDF) hat den Vorteil, dass sie jegliche Spitzen, 
20 die durch Zufallsereignisse eingefuhrt werden, herausfiltert, ist aber andererseits fur den 
Mikrocontroller 40 rechnerisch aufwendig. Die WahrscheMichkeitsdichtefunktion (PDF) 
kann auch als eine weitere Oberprilfung eingesetzt werden, sobald der anfangliche 
Stichprobenschwellentest positiv war und anzeigt, dass eine RelaissteUe 16 vorhanden ist. 

25 Bei Schritt 48 wird festgestellt, ob die Rauschtestbedingungen erfullt worden sind. Falls 
dies der Fall ist, wird der Sicherheitsmerker fur das Rauschen bei Schritt 50 gesetzt. Die 
Schritte 42 bis 48 sollten alle innerhalb von Millisekunden durchgefuhrt werden. Im 
Schritt 52 wird festgestellt, ob T eine Abtastzeit von y Sekunden, z.B. 10 Sekunden, 
erreicht hat. Falls nicht, durchlauft der Kontrollprozess eine Schleife, wobei er 

30 kontinuierlich ein Triggersignal sucht, urn die Kommunikation mit dem Schlttssel 4, bei 
Schritt 54, einzuleiten. Das Triggersignal kann ein Einleitungssignal sein, welches durch 
Anheben eines der Turgriffe oder Aktivierung eines Turgriffaktuators verursacht wird, 
oder ein Signal, welches generiert wird, wenn die Ziindung zum Starten des Motors 
aktiviert wird. 
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Falls kein Triggersignal empfangen wird, versucht der Kontrollprozess durch PrOfen des 
Wertes von T bei Schritt 52 festzustellen, ob y Sekunden vergangen sind. Falls ein 
Triggersignal empfangen wird, fuhrt der Microcontroller 40 bei Scbxitt 56 seinen Teil des 
Zugriffsprotokolls aus. 

Falls der Zeitgeber T in Schritt 52 y Sekunden erreicht hat wird eine kontinuierliche 
Schleife erregt und die Schritte 40 bis 48 durchgefuhrt, so dass ein weiterer Satz von 
Binwerten fur die Zwischenspeicher des Controllers 40 zur Verfilgung steht. DemgemaB 
fuhrt die Basisstation 8 alle y Sekunden Stichproben der Rauschpegel iiber das 
Durchlassband durch. 

Wenn das Zugriffsprotokoll durchgefuhrt wird (Schritt 56) besteht ein Teil des Protokolls 
letztendlich darin zu bestimmen, ob Zugriff auf das Fahrzeug 1 oder Benutzung desselben 
gewahrt oder genehmigt werden soli. Als Teil dieser Bestimmung werden die 
Sicherheitsmerker uberprutt, und der Status der Rauschmerker dient der Ermittlung, ob 
eine Relaisstelle 16 vorhanden ist und in einem Relaisstellenangriff benutzt wird. Der 
Zugriff kann versagt werden, falls der Rauschmerker gesetzt ist oder falls einer oder 
mehrere der Sicherheitsmerker gesetzt sind. Zugriff wird eventuell zum Beispiel nur dann 
versagt, falls drei der Merker gesetzt sind. 

Der von der Basisstation durchgefuhrte Rauschtest bietet bedeutende Vorteile dadurch, 
dass er dynamisch selbstanpassend an das HF-Umfeld in der Nahe der Empfangsantenne 
12 des Fahrzeugs erfolgt. Die Errnittlungstechnilc ist tolerant in Bezug auf Storungen, die 
nicht von einer Relaisstelle herriihren. Auch kfinnen die festgehaltenen Frequenzbinwerte 
dazu verwendet werden, einen bevorzugten Kanal fur die Datenkommunikation mit dem 
Schlussel 4 festzulegen. 

Dem Fachkundigen werden hierzu eine Vielzahl von Abwandlungen gegenwartig werden, 
ohne dass der Umfang der vorliegenden Erfindung, wie sie hiermit unter Bezug auf die 
beiliegenden Zeichnungen beschrieben wurde, uberschritten wird. 
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PATENTANSPRUCHE: 



1. Ein Sicherheitssystem, einschlieBlich eines elektronischen Schliissels (4), der einen 
Sender (6) aufweist, und eines gesicherten Objektes mit einer Basisstation (8), die 
einen Empfanger (10) aufweist, wobei der Sender (6) und der Empfanger (10) so 
ausgelegt sind, dass sie miteinander kommunizieren, um Authentifizierungsdaten 
auszutauschen, dadurch gekennzeichnet, dass 

die Basisstation (8) regelmassig den seitens des Empfangers (10) empfangenen 
naturlichen Hochfrequenz (HF)-Signalpegel iiberwacht; und 

dass die Basisstation (8) StSrungen des naturlichen HF-Signalpegels erkennt, um 
eine Erkennung einer Relaisstelle (16) zu ermoglichen. 

2. Ein Sicherheitssystem nach Anspruch 1, in welchem die Basisstation (8) Stichproben 
des iiber eine Mehrzahl von Frequenzkanalen des Empfangers (10) empfangenen HF- 
Signalpegels generiert. 

3. Ein Sicherheitssystem nach Anspruch 2, in welchem die Basisstation (8) einen auf den 
Stichproben basierenden Rauschtest durchfuhrt, um die Stoning zu erkennen. 

4. Ein Sicherheitssystem nach Anspruch 3, in welchem die Rauschtestbedingungen als 
erfttUt gelten, wenn eine Anzahl der Stichproben einen vorherbestimmten 
Schwellenwert flberschreiten. 

5. Ein Sicherheitssystem nach Anspruch 3, in welchem der Rauschtest basierend auf einer 
von den Stichproben hergeleiteten GauBschen Wahrschemlichkeitsdichtefunktion 
bestimmt wird. 

6. Ein Sicherheitssystem nach Anspruch 1, in welchem die Basisstation (8) iiber eine 
Zeitdauer eine Anzahl der Stichproben fur jeden der Frequenzkanale festhalt, um den 
naturlichen HF-Signalpegel darzustellen. 

7. Ein Sicherheitssystem nach Anspruch 1, in welchem die Basisstation (8) und der 
Schliissel (4) ein Zugriffsprotokoll zur Ubertragung der Authentifizierungsdaten 
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15 



ausflihrt und das Zugriffsprotokoll die Bestimmung einschliefit, ob Zugriff und/oder 
Benutzung des gesicherten Objekts basierend auf dem Rauschtest gewShrt werden soil. 



8. Ein Sicherheitssystem nach einem beliebigen der vorhergehenden Anspruche, 
welchem das gesicherte Objekt ein Fahrzeug (1) ist. 



in 



9. Eine von einem Sicherheitssystem durchgefuhrte Konimunikationsmethode, 
einschliefilich eines elektronischen Schliissels (4), der einen Sender (6) aufweist, und 
eines gesicherten Objektes mit einer Basisstation (8), die einen Empfanger (10) 
aufweist, wobei die Methode die ttbertragung von Authentifizierungsdaten von dem 
Sender (6) an den Empfanger (10) einschliefit, dadurch gekennzeichnet, dass die 
Basisstation (8): 

den seitens des Empfangers (10) empfangenen natttrlichen Hochfrequenz (HF)- 
Signalpegel uberwacht; und 

Storungen des natiirlichen HF Signalpegels erkennt, urn eine Erkennung einer 
Relaisstelle (16) zu ermoglichen. 
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ZUSAMMENFASSUNG: 

Ein Sicherheitssystem, einschlieBlich eines elektronischen Schlilssels (4), der einen Sender 
5 (6) aufweist, und eines gesicherteri Objektes mit einer Basisstation (8), die einen 
Empfanger (10) aufweist. Der Sender (6) und der Empfanger (10) sind dazu ausgelegt zu 
kommunizieren, urn Authentifmerungsdaten auszutauschen. Die Basisstation (8) 
iiberwacht regelmaBig den seitens des Empfangers (10) empfangenen natiirlichen 
Hochfrequenz (HF)-Signalpegel und erkennt Storungen des natiirlichen HF Signalpegels, 
1 0 um eine Erkennung einer Relaisstelle (1 6) zu ermoglichen. 
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Fig. 4 



